
Sequestro adaptativo de DLL / redirecionamento dinâmico de exportação
Este projeto é uma demonstração de técnicas avançadas de sequestro de DLL. Foi lançado em conjunto com o post do blog "Adaptive DLL Hijacking". Recomendo começar por lá para contextualizar este código.
Este projeto é composto pelos seguintes elementos:
A própria solução VS suporta 4 configurações de compilação que mapeiam 4 métodos diferentes de proxy de funcionalidade. Isso deve fornecer uma maneira escalável de demonstrar mais técnicas no futuro.
O objetivo de cada técnica é capturar com sucesso a execução de código enquanto faz proxy da funcionalidade para a DLL legítima. Cada técnica é testada para garantir que situações de sink estáticas e dinâmicas são tratadas. Isso está longe de ser todas as primitivas ou variações de técnica. O post acima entra em mais detalhes.
Prepare um cenário de sequestro com uma DLL obviamente incorreta
> copy C:\windows\system32\whoami.exe .\whoami.exe
1 file(s) copied.
> copy C:\windows\system32\kernel32.dll .\wkscli.dll
1 file(s) copied.
Executar na configuração atual deve resultar em um erro
> whoami.exe
"Entry Point Not Found"
Converter kernel32 para funcionalidade de proxy para wkscli
> NetClone.exe --target C:\windows\system32\kernel32.dll --reference C:\windows\system32\wkscli.dll --output wkscli.dll
[+] Done.
> whoami.exe
COMPUTER\User